Voltar para o blog

Quem consegue acessar os dados dos seus pacientes? A segurança da clínica começa pelo controle de acessos

Por Publicado em
Quem consegue acessar os dados dos seus pacientes? A segurança da clínica começa pelo controle de acessos

Prontuários, exames, diagnósticos, receitas, documentos pessoais e informações financeiras fazem parte da rotina de uma clínica. O problema começa quando ninguém sabe exatamente quem consegue acessar cada um desses dados.

Em julho de 2026, a Autoridade Nacional de Proteção de Dados instaurou um processo administrativo sancionador para investigar falhas na proteção de informações sensíveis de aproximadamente 500 mil pacientes.

O caso envolveu uma organização de grande porte, mas o alerta também serve para consultórios e clínicas menores: dados de saúde exigem proteção especial.

Dados de saúde são dados sensíveis

Pela Lei Geral de Proteção de Dados, informações relacionadas à saúde são consideradas dados pessoais sensíveis.

Isso significa que seu uso inadequado pode provocar danos relevantes ao paciente, como discriminação, exposição de condições médicas, fraudes e constrangimentos.

Além do prontuário, uma clínica pode armazenar dados sensíveis em diferentes lugares:

  • sistemas de agendamento;
  • computadores da recepção;
  • e-mails;
  • aplicativos de mensagens;
  • planilhas;
  • plataformas de exames;
  • arquivos físicos;
  • serviços de armazenamento em nuvem.

Proteger apenas o sistema médico não é suficiente se documentos continuam circulando por canais sem controle.

O risco da senha compartilhada

Em muitas clínicas, diferentes funcionários utilizam o mesmo usuário e a mesma senha. Essa prática parece facilitar a operação, mas impede identificar quem acessou, alterou ou excluiu determinada informação.

O ideal é que cada colaborador tenha uma conta individual e acesso limitado às atividades necessárias para sua função.

A recepção, por exemplo, pode precisar consultar informações cadastrais e de agendamento, mas não necessariamente todo o histórico clínico do paciente. Já profissionais assistenciais podem demandar outro nível de acesso.

O controle deve seguir uma regra simples: cada pessoa acessa somente o que precisa para trabalhar.

Cinco cuidados básicos para a clínica

A própria ANPD disponibiliza orientações de segurança da informação voltadas às organizações de pequeno porte. Entre as medidas que podem ser adaptadas à realidade da clínica estão:

  1. criar contas individuais e eliminar senhas compartilhadas;
  2. ativar autenticação em dois fatores nos principais sistemas;
  3. revisar os acessos sempre que alguém mudar de função ou sair da empresa;
  4. manter cópias de segurança atualizadas e protegidas;
  5. orientar a equipe sobre golpes, links suspeitos e envio de documentos.

Também é importante manter um inventário dos sistemas utilizados e definir quem é responsável por cada plataforma.

Funcionário desligado não pode continuar com acesso

O desligamento de um colaborador deve acionar um procedimento imediato de segurança.

Contas de e-mail, sistemas, armazenamento em nuvem, aplicativos financeiros e acessos remotos precisam ser bloqueados. Senhas de recursos compartilhados devem ser alteradas.

Essa etapa deve integrar o processo do Departamento Pessoal. Quando RH, gestão e tecnologia não se comunicam, antigos colaboradores podem continuar acessando informações por dias ou até meses.

Segurança também é gestão

A LGPD não deve ser tratada apenas como um documento preparado por um advogado. Ela precisa aparecer na rotina, nas permissões dos sistemas e no comportamento da equipe.

Uma clínica organizada sabe onde seus dados estão, quem pode acessá-los e o que fazer diante de um incidente.

A COMED acredita que uma gestão segura depende de processos integrados. Contabilidade, Departamento Pessoal, finanças e tecnologia precisam trabalhar juntos para proteger a operação, os pacientes e a reputação da empresa.